1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

ImageMagick

Hersteller: ImageMagick Studio

Server-Software, Middleware, Web

ImageMagick gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht ImageMagick laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

269
Reports
13
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

269 Reports

Zeige 1 bis 50 von 269

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Microsoft .NET Core und Visual Studio – Denial-of-Service Vulnerability

    CVE-2023-38180 Hoch Aktiv ausgenutzt

    In Microsoft .NET Core und Visual Studio besteht eine Schwachstelle, die Denial-of-Service-Angriffe ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 14.0 %.

    CVSS: 7.5 EPSS: 14.02% Publiziert: Referenz: CISA KEV
  4. GNU Bash Arbitrary Code Execution (ShellShock) – Synology

    CVE-2014-6271 Aktiv ausgenutzt

    Die als "ShellShock" bekannte Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes durch speziell gestaltete Umgebungsvariablen. Synology informierte Kunden über die Auswirkungen der Bash-Schwachstelle CVE-2014-6271 und CVE-2014-7169. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  5. Apache Log4j2 Deserialization of Untrusted Data

    CVE-2021-45046 Aktiv ausgenutzt

    Apache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  6. GNU Bash Arbitrary Code Execution (ShellShock, Variante 2)

    CVE-2014-7169 Aktiv ausgenutzt

    Eine weitere Variante der als ShellShock bekannten Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes. Synology informierte Kunden gemeinsam über die Auswirkungen von CVE-2014-6271 und CVE-2014-7169; Securepoint führt die Lücke im UTM-Changelog. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.94% Publiziert: Referenz: CISA KEV
  7. ImageMagick – Improper Input Validation

    CVE-2016-3714 Aktiv ausgenutzt

    In ImageMagick ermöglicht eine unzureichende Eingabevalidierung (Improper Input Validation) beim Verarbeiten präparierter Bilddateien die Ausführung von beliebigem Code. Betroffen sind zahlreiche Distributionen wie Ubuntu, Debian und SUSE/openSUSE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.5 %.

    EPSS: 97.48% Publiziert: Referenz: CISA KEV
  8. VMware Tanzu Spring Data Commons – Property Binder

    CVE-2018-1273 Aktiv ausgenutzt Ransomware

    In Spring Data Commons (VMware Tanzu) ermöglicht eine Schwachstelle im Property-Binder die Ausführung von beliebigem Code aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.

    EPSS: 95.71% Publiziert: Referenz: CISA KEV
  9. Microsoft .NET Framework, SharePoint und Visual Studio – Remote Code Execution

    CVE-2020-1147 Aktiv ausgenutzt

    In Microsoft .NET Framework, SharePoint und Visual Studio besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.3 %.

    EPSS: 94.35% Publiziert: Referenz: CISA KEV
  10. ImageMagick Server-Side Request Forgery (SSRF)

    CVE-2016-3718 Aktiv ausgenutzt

    Eine Server-Side Request Forgery (SSRF)-Schwachstelle in ImageMagick ermöglicht es Angreifern, interne Netzwerkanfragen über den betroffenen Server auszulösen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 76.9 %.

    EPSS: 76.90% Publiziert: Referenz: CISA KEV
  11. ImageMagick Arbitrary File Deletion Vulnerability

    CVE-2016-3715 Aktiv ausgenutzt

    ImageMagick enthält eine Schwachstelle, die das willkürliche Löschen von Dateien ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 75.4 %.

    EPSS: 75.38% Publiziert: Referenz: CISA KEV
  12. InduSoft Web Studio NTWebServer – Directory Traversal

    CVE-2014-0780 Aktiv ausgenutzt

    Eine Directory-Traversal-Schwachstelle im NTWebServer von InduSoft Web Studio ermöglicht Angreifern den Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 74.5 %.

    EPSS: 74.55% Publiziert: Referenz: CISA KEV
  13. Rockwell Multiple Products – Insufficient Protected Credentials

    CVE-2021-22681 Aktiv ausgenutzt

    Mehrere Rockwell Automation-Produkte sind von einer Schwachstelle durch unzureichend geschützte Anmeldeinformationen betroffen (CVE-2021-22681). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 63.6 %.

    EPSS: 63.63% Publiziert: Referenz: CISA KEV
  14. Log4j 1.2 SocketServer – Deserialisierung mit Remote Code Execution

    CVE-2019-17571 Kritisch

    Die in Log4j 1.2 enthaltene SocketServer-Klasse ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, was in Kombination mit einem geeigneten Deserialisierungs-Gadget zur Ausführung beliebigen Codes aus der Ferne ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 69.1 %.

    CVSS: 9.8 EPSS: 69.06% Publiziert: Referenz: NVD
  15. Visual Studio Code: fehlende Autorisierung ermöglicht Rechteausweitung über das Netzwerk

    CVE-2026-47281 Kritisch

    In Visual Studio Code fehlt an einer Stelle die Autorisierungsprüfung. Ein nicht autorisierter Angreifer kann dadurch über das Netzwerk seine Rechte ausweiten. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die von Microsoft bereitgestellte aktuelle Version von Visual Studio Code installieren.

    CVSS: 9.6 EPSS: 0.59% Publiziert: Referenz: NVD
  16. OpenCode Studio vor 2.4.4: Fehlende Authentifizierung ermöglicht Zugriff auf beliebige Dateien

    CVE-2026-69110 Kritisch

    OpenCode Studio vor Version 2.4.4 enthält laut NVD eine Schwachstelle durch fehlende Authentifizierungsprüfung, die es nicht authentifizierten Angreifern aus der Ferne ermöglicht, beliebige Dateien in den Verzeichnissen temp und static/music direkt anzufordern und zu lesen. CVSS-Basiswert: 9.1 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.1 Publiziert: Referenz: NVD
  17. Wedding Slideshow Studio 1.36 – Buffer Overflow ermöglicht Codeausführung

    CVE-2020-37161 Kritisch

    Wedding Slideshow Studio 1.36 enthält eine Buffer-Overflow-Schwachstelle, die es Angreifern erlaubt, durch Überschreiben des Registrierungsnamens-Felds mit einer bösartigen Nutzlast beliebigen Code auszuführen. Mit einer speziell gestalteten Nutzlast lässt sich eine entfernte Codeausführung auslösen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. Wedding Slideshow Studio 1.36: Pufferüberlauf im Registrierungsschlüssel-Feld

    CVE-2020-37162 Kritisch

    Wedding Slideshow Studio 1.36 enthält eine Pufferüberlauf-Schwachstelle im Eingabefeld für den Registrierungsschlüssel, über die Angreifer durch Überschreiben des Speichers beliebigen Code ausführen können. Ein präparierter Payload von 1608 Byte löst einen Stack-basierten Pufferüberlauf aus. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. CVE-2025-55315 – HTTP Request Smuggling in ASP.NET Core

    CVE-2025-55315 Kritisch

    In ASP.NET Core erlaubt eine inkonsistente Interpretation von HTTP-Anfragen (HTTP Request/Response Smuggling) einem berechtigten Angreifer, über das Netzwerk eine Sicherheitsfunktion zu umgehen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: den bereitgestellten Hersteller-Fix einspielen.

    CVSS: 9.9 Publiziert: Referenz: NVD
  20. Cherry Studio – Command Execution über cherrystudio://-Protokoll

    CVE-2025-61929 Kritisch

    Cherry Studio ist ein Desktop-Client, der mehrere LLM-Anbieter unterstützt und ein eigenes Protokoll cherrystudio:// registriert. Bei der Verarbeitung der MCP-Installations-URL werden die base64-kodierten Konfigurationsdaten geparst und der darin enthaltene Befehl direkt ausgeführt. Erhält die Anwendung eine URL des Typs cherrystudio://mcp, ruft sie die Funktion handleMcpProtocolUrl auf. Erstellt ein Angreifer schädliche Inhalte und platziert sie etwa auf einer Website mit einer Schaltfläche, wird beim Klick der Vorgang als normale Aktion gewertet und der schädliche Befehl direkt ausgelöst, wodurch der Benutzer kompromittiert wird. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  21. Java-Deserialisierung in Jaspersoft Library

    CVE-2025-10492 Kritisch

    In Jaspersoft Library besteht eine Java-Deserialisierungsschwachstelle. Die unsachgemässe Verarbeitung extern bereitgestellter Daten kann Angreifern die Remotecodeausführung auf Systemen ermöglichen, die die betroffene Bibliothek verwenden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. Cherry Studio – OS-Command-Injection über bösartigen MCP-Server im HTTP-Streamable-Modus

    CVE-2025-54074 Kritisch

    Cherry Studio ist von Version 1.2.5 bis 1.5.1 bei der Verbindung mit einem bösartigen MCP-Server im HTTP-Streamable-Modus anfällig für OS-Command-Injection. Angreifer können einen bösartigen MCP-Server mit kompatiblen OAuth-Autorisierungsendpunkten einrichten und Opfer zur Verbindung verleiten, was in verwundbaren Clients zu OS-Command-Injection führt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.2.

    CVSS: 9.8 Publiziert: Referenz: NVD
  23. Cherry Studio: RCE bei Verbindung zu streamableHttp-MCP-Servern

    CVE-2025-54382 Kritisch

    In Cherry Studio Version 1.5.1 besteht eine Remote-Code-Execution-Schwachstelle, wenn eine Verbindung zu streamableHttp-MCP-Servern hergestellt wird. Ursache ist das implizite Vertrauen des Servers in die OAuth-Auth-Weiterleitungsendpunkte sowie die fehlende Bereinigung der URL. Laut Quelle ist das Problem in Version 1.5.2 behoben. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.2 oder neuer.

    CVSS: 9.6 Publiziert: Referenz: NVD
  24. Azure – Path Traversal ermöglicht Rechteausweitung über das Netzwerk

    CVE-2025-30387 Kritisch

    Eine unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis (Path Traversal) in Azure erlaubt einem nicht autorisierten Angreifer die Rechteausweitung über das Netzwerk. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  25. Microsoft Copilot Studio – Cross-Site Scripting (XSS)

    CVE-2024-49038 Kritisch

    In Copilot Studio besteht eine Cross-Site-Scripting-Schwachstelle (XSS) durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten. Ein nicht autorisierter Angreifer kann dies über das Netzwerk zu einer Rechteausweitung ausnutzen. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 Publiziert: Referenz: NVD
  26. .NET and Visual Studio Remote Code Execution Vulnerability

    CVE-2024-43498 Kritisch

    In .NET und Visual Studio besteht eine Schwachstelle, die eine entfernte Codeausführung ermöglicht. Angreifer können dadurch beliebigen Code auf betroffenen Systemen ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  27. Authentifizierungs-Umgehung in Dataiku DSS durch fehlerhafte Zugriffskontrolle

    CVE-2023-51717 Kritisch

    Dataiku DSS vor Version 11.4.5 und 12.4.1 weist eine fehlerhafte Zugriffskontrolle auf, die zu einer vollständigen Umgehung der Authentifizierung führen kann. Ein Angreifer kann dadurch ohne gültige Anmeldung Zugang zur Anwendung erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Dataiku DSS 11.4.5 bzw. 12.4.1.

    CVSS: 9.8 Publiziert: Referenz: NVD
  28. CVE-2024-0057 – Umgehung eines Sicherheitsmerkmals in .NET, .NET Framework und Visual Studio

    CVE-2024-0057 Kritisch

    In .NET, .NET Framework und Visual Studio besteht laut NVD eine Schwachstelle, die die Umgehung eines Sicherheitsmerkmals (Security Feature Bypass) erlaubt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsaktualisierungen einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  29. Rechteausweitung in Label Studio durch ORM-Leak

    CVE-2023-43791 Kritisch

    Label Studio ist ein Werkzeug zur Datenkennzeichnung und Annotation. Eine Schwachstelle lässt sich mit einer ORM-Leak-Lücke verketten, um ein beliebiges Konto in Label Studio zu übernehmen. Angreifer können so ihre Rechte von einem Benutzer mit geringen Berechtigungen bis hin zu einem Django-Super-Administrator ausweiten. Betroffen sind Versionen vor 1.8.2, in der ein Patch eingeführt wurde. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.8.2.

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. WireMock Studio: Server-Side Request Forgery über Konfigurationsfelder

    CVE-2023-39967 Kritisch

    WireMock ist ein Werkzeug zum Mocken von HTTP-Diensten. Werden in WireMock-Studio-Konfigurationsfeldern bestimmte Anfrage-URLs verwendet, kann die Anfrage an einen beliebigen, von der WireMock-Instanz erreichbaren Dienst weitergeleitet werden (SSRF). Es wurden drei mögliche Angriffsvektoren identifiziert: die TestRequester-Funktion, Webhooks und der Proxy-Modus; da HTTP-Methode, -Header und -Daten kontrollierbar sind, lassen sich Anfragen mit den Standard-Berechtigungen der Instanz senden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Der Hersteller hat das betroffene Produkt WireMock Studio eingestellt; es wird kein Fix bereitgestellt, Nutzer sollten auf Alternativen ausweichen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  31. Microsoft ATL (Active Template Library) – Sicherheitslücke in Visual Studio und Windows

    CVE-2009-0901 Hoch

    Die Active Template Library (ATL) in mehreren Versionen von Microsoft Visual Studio, Visual C++ sowie in Windows weist eine Sicherheitslücke auf, die von entfernten Angreifern ausgenutzt werden kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 82.5 %.

    CVSS: 8.8 EPSS: 82.53% Publiziert: Referenz: NVD
  32. Apache Log4j 1.2 – Deserialisierung in JMSAppender

    CVE-2021-4104 Hoch

    JMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, sofern ein Angreifer Schreibzugriff auf die Log4j-Konfiguration besitzt. Über manipulierte TopicBindingName- und TopicConnectionFactoryBindingName-Werte lässt sich Schadcode nachladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 81.1 %.

    CVSS: 7.5 EPSS: 81.15% Publiziert: Referenz: NVD
  33. Microsoft ATL (Active Template Library) – Sicherheitslücke in Visual Studio und Windows

    CVE-2009-2493 Hoch

    Die Active Template Library (ATL) in mehreren Versionen von Microsoft Visual Studio, Visual C++ sowie Windows weist eine Sicherheitslücke auf, die Angreifern die Codeausführung oder andere Angriffe ermöglichen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 52.6 %.

    CVSS: 8.8 EPSS: 52.56% Publiziert: Referenz: NVD
  34. Microsoft MFC Library – Untrusted Search Path in Visual Studio und Visual C++

    CVE-2010-3190 Hoch

    Eine Schwachstelle im Zusammenhang mit einem nicht vertrauenswürdigen Suchpfad in der Microsoft Foundation Class (MFC) Library betrifft mehrere Versionen von Microsoft Visual Studio und Visual C++. Angreifer können dies ausnutzen, indem sie eine manipulierte DLL in ein vom Benutzer besuchtes Verzeichnis platzieren. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 37.9 %.

    CVSS: 7.8 EPSS: 37.92% Publiziert: Referenz: NVD
  35. .NET Core/.NET Framework Denial of Service Vulnerability

    CVE-2020-1108 Hoch

    In .NET Core und .NET Framework besteht eine Schwachstelle bei der Verarbeitung von Web-Anfragen, die ein Angreifer zu einem Denial of Service ausnutzen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 11.7 %.

    CVSS: 7.5 EPSS: 11.68% Publiziert: Referenz: NVD
  36. CVE-2024-21404 – Denial-of-Service-Schwachstelle in .NET

    CVE-2024-21404 Hoch

    Laut NVD besteht in .NET eine Denial-of-Service-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 2.71% Publiziert: Referenz: NVD
  37. .NET Core und Visual Studio: Denial-of-Service-Schwachstelle

    CVE-2023-38178 Hoch

    In .NET Core und Visual Studio besteht laut NVD eine Denial-of-Service-Schwachstelle. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 2.59% Publiziert: Referenz: NVD
  38. .NET / Microsoft – Denial of Service Vulnerability

    CVE-2024-21386 Hoch

    Für .NET von Microsoft wurde eine Denial-of-Service-Schwachstelle gemeldet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 2.40% Publiziert: Referenz: NVD
  39. .NET und Visual Studio: Remote-Code-Execution-Schwachstelle

    CVE-2023-35390 Hoch

    .NET und Visual Studio sind laut NVD von einer Remote-Code-Execution-Schwachstelle betroffen. Der CVSS-Vektor beschreibt einen Angriff mit lokalem Zugriff bei erforderlicher Benutzerinteraktion, mit vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 2.22% Publiziert: Referenz: NVD
  40. ImageMagick – Endlosschleife im MIFF-Decoder (CPU-Erschöpfung)

    CVE-2026-46522 Hoch

    In ImageMagick vor den Versionen 7.1.2.23 und 6.9.13-48 kann eine fehlende Prüfung im MIFF-Decoder dazu führen, dass eine präparierte Datei eine Endlosschleife und damit eine CPU-Erschöpfung auslöst. Die Schwachstelle ist über das Netzwerk ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.8 %. Empfohlene Massnahme: Auf ImageMagick 7.1.2.23 bzw. 6.9.13-48 oder neuer aktualisieren, in denen das Problem behoben ist.

    CVSS: 7.5 EPSS: 1.85% Publiziert: Referenz: NVD
  41. CVE-2023-36897 – Spoofing in Visual Studio Tools for Office Runtime

    CVE-2023-36897 Hoch

    Laut NVD besteht im Visual Studio Tools for Office Runtime eine Spoofing-Schwachstelle. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Einspielen der von Microsoft bereitgestellten Sicherheitsupdates.

    CVSS: 8.1 EPSS: 1.70% Publiziert: Referenz: NVD
  42. CVE-2026-5709 – Command-Injection in der FileBrowser-API von AWS RES

    CVE-2026-5709 Hoch

    In der FileBrowser-API von AWS Research and Engineering Studio (RES) der Versionen 2024.10 bis 2025.12.01 könnten nicht bereinigte Eingaben einem remote authentifizierten Angreifer ermöglichen, beliebige Befehle auf dem System auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 EPSS: 1.09% Publiziert: Referenz: NVD
  43. .NET: Ressourcenzuteilung ohne Begrenzung erlaubt Denial of Service über das Netzwerk

    CVE-2026-47302 Hoch

    In .NET erlaubt eine fehlende Begrenzung bzw. Drosselung bei der Ressourcenzuteilung einem nicht autorisierten Angreifer, über das Netzwerk einen Denial-of-Service-Zustand herbeizuführen. Die Schwachstelle ist zusätzlich über den Ubuntu-Sicherheitshinweis USN-8553-1 für .NET dokumentiert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.

    CVSS: 7.5 EPSS: 1.05% Publiziert: Referenz: NVD
  44. AWS RES: OS-Command-Injection in virtueller Desktop-Sitzungsverwaltung

    CVE-2026-5707 Hoch

    In AWS Research and Engineering Studio (RES) Version 2025.03 bis 2025.12.01 ermöglicht eine fehlende Eingabebereinigung im Handling virtueller Desktop-Sitzungsnamen einem remote authentifizierten Angreifer die Ausführung beliebiger Betriebssystembefehle. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 8.8 EPSS: 0.99% Publiziert: Referenz: NVD
  45. .NET Framework: Fehler im Schutzmechanismus ermöglicht Codeausführung

    CVE-2026-50646 Hoch

    Im .NET Framework ermöglicht ein Fehler im Schutzmechanismus (Protection Mechanism Failure) einem nicht autorisierten Angreifer, lokal Code auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 7.8 EPSS: 0.97% Publiziert: Referenz: NVD
  46. .NET: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung

    CVE-2026-50649 Hoch

    In .NET erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem nicht autorisierten Angreifer die lokale Ausführung von Code. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 7.8 EPSS: 0.94% Publiziert: Referenz: NVD
  47. ImageMagick – Command Injection im SVG-Decoder (MVG-Befehle)

    CVE-2026-56379 Hoch

    ImageMagick vor 7.1.2-15 und 6.9.13-40 enthält eine Command-Injection-Schwachstelle im SVG-Decoder, die es Angreifern erlaubt, beliebige MVG-Zeichenbefehle einzuschleusen. Angreifer können bösartige SVG-Dateien mit eingeschleusten Magick-Vector-Graphics-Befehlen erstellen, die während des Renderns ausgeführt werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Version 7.1.2-15 bzw. 6.9.13-40 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.90% Publiziert: Referenz: NVD
  48. Injection-Schwachstelle ermöglicht Umgehung eines Sicherheitsmechanismus

    CVE-2026-41109 Hoch

    Eine unzureichende Neutralisierung von Sonderzeichen in der Ausgabe an eine nachgelagerte Komponente (Injection) erlaubt einem nicht autorisierten Angreifer laut Quelle die Umgehung eines Sicherheitsmechanismus über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 8.8 EPSS: 0.86% Publiziert: Referenz: NVD
  49. .NET Framework: Stack-basierter Pufferüberlauf ermöglicht Denial of Service

    CVE-2026-50527 Hoch

    Im .NET Framework besteht ein stack-basierter Pufferüberlauf. Ein nicht autorisierter Angreifer kann dadurch über das Netzwerk einen Denial-of-Service-Zustand herbeiführen. Die Lücke ist zusätzlich im Ubuntu-USN-Advisory USN-8553-1 zu .NET dokumentiert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.5 EPSS: 0.86% Publiziert: Referenz: NVD
  50. .NET Framework: Unbegrenzte Ressourcenallokation ermöglicht Denial of Service

    CVE-2026-50648 Hoch

    Im .NET Framework ermöglicht eine fehlende Begrenzung bzw. Drosselung der Ressourcenzuteilung einem nicht autorisierten Angreifer einen Denial of Service über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Ubuntu hat dazu einen eigenen Sicherheitshinweis veröffentlicht (USN-8553-1). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.

    CVSS: 7.5 EPSS: 0.86% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für ImageMagick, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog